1. Introduktion
Welvo AB ("Welvo", "vi", "oss") tillhandahåller en SaaS-plattform med AI-receptionist för nordiska dental- och beauty-kliniker. Denna policy beskriver hur vi behandlar personuppgifter när du besöker welvo.ai, registrerar ett konto eller använder vår tjänst. Vi följer EU:s allmänna dataskyddsförordning (GDPR 2016/679) samt svensk patientdatalag och kompletterande nationell lagstiftning.
Vi har designat Welvo med privacy by design som utgångspunkt. Patientdata stannar inom EU, krypteras i vila och under överföring, och delas aldrig med annonsnätverk eller spårningstjänster.
2. Personuppgiftsansvarig
Personuppgiftsansvarig för behandlingen är:
- Welvo AB, org.nr 559363-1707
- Box-adress, Göteborg, Sverige
- E-post: hej@welvo.ai
- Dataskyddsombud (DPO): dpo@welvo.ai
För patientdata som klinikerna laddar in i Welvo är kliniken personuppgiftsansvarig och Welvo personuppgiftsbiträde. Separat databehandlaravtal (DPA) tecknas vid avtalsstart.
3. Vilka uppgifter vi behandlar
Om klinikens medarbetare (vår direkta kund)
- Namn, e-postadress, telefonnummer och titel
- Inloggningsuppgifter (hashat lösenord) och sessionsdata
- IP-adress, webbläsare och enhetsinformation för säkerhet
- Aktivitetslogg (audit log) över åtgärder i plattformen
- Fakturerings- och betalningsuppgifter via Stripe
Om klinikens patienter (vi som biträde)
- Namn, telefon, e-post och bokningshistorik
- Konversationer via samtal, SMS, e-post och chat
- Inspelningar och transkriberingar av AI-samtal
- Behandlingsinformation som synkas från klinikens journalsystem
- Pipeline-status och kommunikationspreferenser
4. Rättslig grund
Vi behandlar personuppgifter på följande grunder enligt GDPR artikel 6:
- Avtal (art. 6.1.b) — för att tillhandahålla tjänsten till klinikens medarbetare och administrera vårt kundförhållande.
- Rättslig förpliktelse (art. 6.1.c) — för bokföring, fakturering och annan svensk lagstadgad arkivering.
- Berättigat intresse (art. 6.1.f) — för säkerhet, missbruksskydd, produktförbättring och anonymiserad analys.
- Samtycke (art. 6.1.a) — för marknadskommunikation och eventuella icke-nödvändiga cookies.
- Hälsodata (art. 9.2.h) — patientdata behandlas under klinikens medicinska syfte och med stöd av patientdatalagen.
5. Lagring och radering
Vi sparar personuppgifter endast så länge det är nödvändigt för respektive ändamål:
- Aktiva klinikkonton: under avtalstiden plus 90 dagar därefter.
- Patientdata: enligt klinikens egna retentionsregler; raderas senast 30 dagar efter att avtalet upphört.
- Audit log och säkerhetsloggar: 12 månader.
- Samtalsinspelningar och transkriberingar: enligt klinikens inställning, max 24 månader som standard.
- Fakturaunderlag: 7 år enligt bokföringslagen.
- Backuper: roterande 7–28 dagar.
Efter retentionstiden raderas data permanent eller anonymiseras irreversibelt.
6. Dina rättigheter
Du har enligt GDPR följande rättigheter avseende dina personuppgifter:
- Rätt till tillgång (art. 15) — få en kopia av de uppgifter vi behandlar om dig.
- Rätt till rättelse (art. 16) — få felaktiga uppgifter korrigerade.
- Rätt till radering (art. 17) — "rätten att bli glömd" där laglig grund saknas.
- Rätt till begränsning (art. 18) — pausa behandlingen i vissa fall.
- Rätt till dataportabilitet (art. 20) — få ut dina uppgifter i strukturerat JSON-format.
- Rätt att invända (art. 21) — mot behandling baserad på berättigat intresse.
- Rätt att återkalla samtycke — när som helst, utan att tidigare behandling påverkas.
Begäran skickas till dpo@welvo.ai. Vi svarar inom 30 dagar. Är du patient hos en klinik som använder Welvo vänder du dig i första hand till kliniken som är personuppgiftsansvarig för din journal. Du har även rätt att lämna klagomål till Integritetsskyddsmyndigheten (imy.se).
7. Tredjeparter och underbiträden
Vi anlitar utvalda underbiträden för att leverera tjänsten. Samtliga är bundna av databehandlaravtal (DPA) och, där tillämpligt, EU:s standardavtalsklausuler (SCC 2021/914) tillsammans med en transfer impact assessment.
- Supabase — databas, autentisering och lagring. EU-baserad (eu-central-1, Frankfurt).
- Retell AI — AI-röstinfrastruktur för inkommande och utgående samtal. USA, med SCC.
- Resend — transaktionell e-post. EU-baserad.
- Stripe — fakturering och betalningar (Irland, EU).
- Vercel — hosting av publika sidor på EU edge.
Den fullständiga, alltid uppdaterade listan publicerar vi på welvo.ai/legal/sub-processors. Vi mailar berörda kunder minst 30 dagar innan ett nytt underbiträde tas i bruk.
8. Cookies och kontakt
Welvo använder endast strikt nödvändiga cookies för inloggning och session. Vi laddar inte Google Analytics, Meta Pixel eller andra spårningsskript på inloggningsskyddade ytor. På publika marknadssidor kan vi använda integritetsvänlig analytics med ditt samtycke.
Vi tillämpar tekniska och organisatoriska säkerhetsåtgärder enligt branschpraxis: TLS 1.3 för all överföring, AES-256 för känsliga fält, row level security per klinik och kontinuerlig logginsamling. Vid en personuppgiftsincident meddelar vi berörda kunder och, om så krävs, Integritetsskyddsmyndigheten inom 72 timmar.
Kontakta vårt dataskyddsombud på dpo@welvo.ai för frågor, begäran om utdrag eller invändning mot behandling.